Guide EBIOS RM · Atelier 3

Atelier 3 EBIOS RM : écosystème et scénarios stratégiques

Les attaquants passent de plus en plus par le maillon faible : un prestataire, un partenaire, un fournisseur. L'atelier 3 évalue la dangerosité de votre écosystème, puis décrit les chemins d'attaque de haut niveau que chaque source de risque pourrait emprunter.

Mis à jour le · 8 min de lecture

Durée indicative
1 à 3 demi-journées
Participants
Métiers, achats ou juridique, architectes, RSSI
Volume conseillé
1 à 3 chemins d'attaque par couple SR/OV
Chapitres du guide
  1. La méthode EBIOS RM
  2. Atelier 1 : cadrage et socle
  3. Atelier 2 : sources de risque
  4. Atelier 3 : scénarios stratégiques
  5. Atelier 4 : scénarios opérationnels
  6. Atelier 5 : traitement du risque
  7. Glossaire EBIOS RM

En bref

  1. L'atelier 3 se mène comme une étude préliminaire de risque à l'échelle de l'écosystème : partenaires, prestataires, clients, filiales.

  2. Chaque partie prenante est évaluée sur son exposition (dépendance, pénétration) et sa fiabilité cyber (maturité, confiance) ; la fiche méthode propose la formule dépendance × pénétration / (maturité × confiance).

  3. Les parties prenantes en zone de danger ou de contrôle sont dites critiques et doivent apparaître dans les scénarios.

  4. Un scénario stratégique décrit, pour un couple SR/OV, la suite d'événements (intermédiaires puis redoutés) qui mène l'attaquant à son objectif ; sa gravité est celle de l'événement redouté.

  5. L'atelier se conclut par des mesures sur l'écosystème, qui ne réduisent la dangerosité que si elles sont effectivement mises en œuvre.

Objectifs et livrables de l'atelier 3

L'écosystème regroupe toutes les parties prenantes qui gravitent autour de l'objet étudié et contribuent à ses missions. De nombreux modes opératoires exploitent ces relations : rendre un service indisponible en attaquant son fournisseur cloud, piéger la chaîne d'approvisionnement pour exfiltrer des données. L'atelier 3 cherche à rendre cet écosystème lisible pour la direction, puis à bâtir les scénarios stratégiques qui serviront de base à l'atelier 4.

Ce que l'atelier 3 doit produire
LivrableContenu
Cartographie de dangerositéLe niveau de dangerosité de chaque partie prenante majeure et la liste des parties prenantes critiques
Scénarios stratégiquesLes chemins d'attaque de chaque couple SR/OV retenu, avec les événements redoutés et leur gravité
Mesures sur l'écosystèmeLes mesures de sécurité retenues pour réduire la dangerosité des parties prenantes critiques

Participants et données d'entrée

  • les métiers, selon la finalité de l'étude ;
  • les personnes qui connaissent les engagements contractuels avec les tiers, en général les achats ou le service juridique ;
  • les architectes fonctionnels ;
  • le RSSI ;
  • si besoin, un spécialiste en cybersécurité.

L'atelier s'appuie sur les missions, valeurs métier et événements redoutés de l'atelier 1, sur les couples SR/OV retenus en atelier 2 et sur la vue écosystème de la cartographie du système d'information. Mieux vaut partir d'une cartographie existante et la compléter.

Étape A : cartographier la dangerosité de l'écosystème

Une partie prenante est un acteur en interaction avec l'objet de l'étude : son système d'information y est interconnecté, ou il réalise des prestations dessus. Elle peut être externe (client, partenaire, prestataire, fournisseur) ou interne (DSI fournissant des services support, entité métier utilisatrice, filiale). La différence avec un bien support : l'organisation ne maîtrise pas directement sa sécurité et ne peut pas lui imposer ses mesures, sinon par contrat.

Le niveau de dangerosité d'une partie prenante ne préjuge pas de sa malveillance. Il mesure la capacité d'un attaquant à exploiter la relation privilégiée entre cette partie prenante et vous. Une source de risque bien renseignée attaquera, par moindre effort, le maillon qui paraît le plus faible.

Les quatre critères d'évaluation

FamilleCritèreQuestion posée
Exposition (augmente la dangerosité)DépendanceÀ quel point l'objet étudié a-t-il besoin de cette partie prenante pour remplir ses missions ?
Exposition (augmente la dangerosité)PénétrationJusqu'où accède-t-elle à vos systèmes, locaux et informations ?
Fiabilité cyber (réduit la dangerosité)Maturité cyberQuelles sont ses capacités en matière de sécurité ?
Fiabilité cyber (réduit la dangerosité)ConfianceQuel crédit accorder à ses intentions et à ses engagements ?

La fiche méthode de l'ANSSI propose de coter chaque critère, par exemple de 1 à 4, puis de calculer : dangerosité = (dépendance × pénétration) / (maturité cyber × confiance). Cette formule est un point de départ : on peut pondérer un critère jugé prépondérant, ou retirer la confiance si la partie prenante ne serait qu'un intermédiaire involontaire. L'important est de justifier chaque cote par des critères objectifs, pour que l'évaluation soit relisible.

Zones de danger, de contrôle et de veille

Les résultats se représentent sur un radar : plus une partie prenante est dangereuse, plus elle est proche du centre. Des seuils, fixés par l'équipe, découpent le radar en zones :

  • zone de danger : dangerosité très élevée, difficilement acceptable ; aucune partie prenante ne devrait y rester ;
  • zone de contrôle : tolérable sous contrôle, avec une vigilance particulière et un objectif de réduction à moyen terme ;
  • zone de veille : acceptable en l'état, à suivre sans l'intégrer aux scénarios.

Les parties prenantes situées en zones de danger et de contrôle sont les parties prenantes critiques (PPC). L'équipe peut toutefois décider d'en écarter une pour des raisons de contexte : la cartographie est une aide à la décision, la décision revient à la gouvernance du projet.

Radar en trois cercles autour de la plateforme : zone de danger au centre, zone de contrôle, zone de veille à l'extérieur. La dangerosité vaut (dépendance × pénétration) / (maturité cyber × confiance) ; l'hébergeur cloud (1,3) et les cabinets médicaux (1,3) sont en zone de contrôle et entourés comme critiques, le fournisseur de SMS (0,3) est en veille. Le prestataire de développement, d'abord en zone de danger (4×4 / 2×2 = 4), recule en zone de contrôle (4×2 / 2×2 = 2) grâce aux accès temporaires validés et à l'authentification multifacteur : une mesure sur l'écosystème éloigne la partie prenante du centre.
Plus une partie prenante est dangereuse, plus elle est proche du centre : limiter les accès du prestataire le fait sortir de la zone de danger.

Étape B : élaborer les scénarios stratégiques

Les scénarios stratégiques décrivent, à haut niveau, comment un attaquant pourrait atteindre son objectif : en exploitant l'écosystème, en détournant un processus métier, ou en attaquant directement. On part de chaque couple SR/OV retenu et on se pose deux questions, du point de vue de l'attaquant :

  • quelles valeurs métier dois-je viser pour atteindre mon objectif ?
  • ai-je intérêt à passer par une partie prenante critique qui dispose d'un accès privilégié à ces valeurs métier ?

Le scénario décrit alors l'enchaînement des événements générés par la source de risque. Les atteintes aux valeurs métier sont des événements redoutés ; les atteintes à l'écosystème sont des événements intermédiaires (création d'un canal d'exfiltration chez un prestataire, déni de service contre le fournisseur cloud, usurpation de l'identité d'un support). Chaque suite d'événements forme un chemin d'attaque.

  • 1 à 3 chemins d'attaque par couple SR/OV suffisent généralement : attaque directe, attaque par rebond via une partie prenante, attaque d'une partie prenante seule.
  • Variez les scénarios pour solliciter différentes parties prenantes critiques et différentes valeurs métier.
  • Restez à haut niveau : les détails techniques relèvent de l'atelier 4.
  • La gravité du scénario est celle de l'événement redouté associé à l'objectif visé ; les événements redoutés de l'atelier 1 peuvent être complétés à cette occasion.

Les scénarios se représentent en graphes d'attaque ou directement sur la vue écosystème de la cartographie du système d'information. Si l'atelier 4 n'est pas mené (étude préliminaire), la pertinence du couple SR/OV sert d'indicateur de vraisemblance.

Étape C : définir des mesures de sécurité sur l'écosystème

Les travaux précédents font souvent apparaître des fragilités structurelles chez les parties prenantes. La dernière étape cherche des moyens de réduire la dangerosité des parties prenantes critiques : réduire la dépendance à un sous-traitant, limiter les accès d'un prestataire, exiger un audit dans le contrat, améliorer la maturité d'un partenaire. Ces mesures peuvent aussi casser un chemin d'attaque.

Elles touchent souvent la gouvernance et les contrats, donc demandent des arbitrages de la direction. On évalue ensuite la dangerosité résiduelle de chaque partie prenante, en indiquant le délai de mise en œuvre.

L'atelier 3 dans un logiciel EBIOS RM

Questions fréquentes

Qu'est-ce qu'une partie prenante critique dans EBIOS RM ?

C'est une partie prenante de l'écosystème (prestataire, partenaire, client, filiale) qui pourrait servir de vecteur d'attaque privilégié, par exemple à cause de ses accès à vos systèmes ou de sa faible sécurité. Elle se situe en zone de danger ou de contrôle sur la cartographie de l'écosystème.

Comment calculer la dangerosité d'une partie prenante ?

La fiche méthode de l'ANSSI propose de diviser l'exposition par la fiabilité cyber : (dépendance × pénétration) / (maturité cyber × confiance), chaque critère étant coté sur une échelle, par exemple de 1 à 4. La formule peut être pondérée selon le contexte.

Quelle différence entre scénario stratégique et scénario opérationnel ?

Le scénario stratégique (atelier 3) décrit à haut niveau le chemin de l'attaquant à travers l'écosystème et les valeurs métier ; il est évalué en gravité. Le scénario opérationnel (atelier 4) détaille les actions techniques sur les biens supports ; il est évalué en vraisemblance.

Combien de chemins d'attaque faut-il par scénario stratégique ?

Un à trois chemins d'attaque par couple SR/OV suffisent généralement selon l'ANSSI, par exemple une attaque directe et une attaque par rebond via une partie prenante.

Sources

Ce chapitre résume et reformule les publications officielles ci-dessous. En cas de doute, le texte officiel fait foi.

Une plateforme et un service qui s'adaptent à vous

Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.